メインコンテンツまでスキップ

ハニーポットでどこまで情報を収集するべきか

文書番号:2605.00007

本記事の位置づけ​

本記事は、ハニーポット運用において「どこまで情報を収集するべきか」を決めるための議論材料なのだ。

ここでは、特定の実装方式は示さないのだ。Apache単体でPOST本文を保存しない簡易構成は、Apache単体で作る簡易ハニーポットWebページ設計 に分けるのだ。

本記事は、実装前に収集対象を決めるための判断材料に限定するのだ。

本記事の目的は、次の問いを整理することであるのだ。

  • ハニーポットの目的は何か
  • その目的を達成するには、どの情報が必要か
  • その情報を収集対象にするか、しないか
  • 対話型ハニーポットと非対話型ハニーポットで、収集すべき情報はどう変わるか
  • 収集対象を広げた場合、どのような追加論点が発生するか

なお、本記事では以下を議論対象外とするのだ。

  • 実装方式
  • マスキング方式
  • 暗号化方式
  • ハッシュ化方式
  • 保存基盤の設計
  • SIEM連携方式
  • WAF連携方式
  • 具体的なクラウド構成
  • 運用手順の詳細

1. 議論の出発点​

侵入検知・防御の観測点を設計するときは、観測目的と記録する情報の粒度を分けて考える必要があるのだ。NIST SP 800-94も、侵入検知・防御システムを検討する際の観測、検知、対応の観点を整理しているのだ。1

ハニーポットの情報収集範囲は、「ハニーポットで何を知りたいのか」によって変わるのだ。

例えば、単にインターネット上のスキャン傾向を把握したいだけであれば、接続元IP、時刻、宛先ポート、HTTPメソッド、URI程度で足りる可能性があるのだ。

一方で、認証攻撃の実態を把握したい場合は、ログイン試行の有無、入力されたIDの形式、入力頻度、試行パターンなどが論点になるのだ。

さらに、攻撃者と対話する高対話型ハニーポットの場合は、攻撃者がどのような操作を行うか、どのコマンドを実行するか、どのファイルを取得しようとするか、どの外部通信を試みるか、といった情報が論点になるのだ。

つまり、最初に整理すべきなのは次の問いであるのだ。

ハニーポットの目的は何か。

この問いを曖昧にしたまま「何を収集するか」を決めると、必要以上に広い情報を集める、または必要な情報が不足する、という両方の問題が起こるのだ。

2. ハニーポットの目的一覧​

ハニーポットの目的は一つではないのだ。代表的には次のように整理できるのだ。

No目的主な関心情報収集の方向性
1インターネット上のスキャン傾向把握何がどれくらい来ているか最小限の接続情報中心
2公開面への攻撃傾向把握どのURI、機能、ポートが狙われるかリクエスト情報中心
3WAF・IDS・SIEM等の検知改善何を検知でき、何を見逃すか検知結果とリクエストの突合
4認証攻撃の観測どのようなログイン試行が来るか認証試行の特徴情報
5攻撃ツール・Botの識別どのツール、Bot、スキャナーかUser-Agent、挙動、頻度
6攻撃キャンペーンの観測同一傾向の攻撃が広がっているか時系列、パターン、送信元群
7脆弱性探索行動の観測どの脆弱性が狙われているかURI、パラメータ、ペイロード分類
8攻撃者の侵入後行動の観測入った後に何をするかコマンド、ファイル操作、通信
9マルウェア取得・配布経路の観測どこから何を取ろうとするかURL、ファイル名、ハッシュ等
10脅威インテリジェンス作成共有可能なIOCを作れるかIP、ドメイン、URL、ハッシュ等
11自組織の防御設計の妥当性確認現行防御で足りているか攻撃種別と防御結果
12教育・訓練・研究攻撃の実例を理解する目的に応じた観測情報

3. 対話のあるなしで変わること​

ハニーポットは、大きく「非対話型」と「対話型」に分けて考えると整理しやすいのだ。

ここでいう対話とは、攻撃者やBotに対して、ハニーポットが何らかの応答を返し、その後の行動を引き出すことを指すのだ。

3.1 非対話型ハニーポット​

非対話型ハニーポットは、主にアクセス、スキャン、リクエストの到達を観測するのだ。

典型的には、以下のような情報が議論対象になるのだ。

観測対象内容
到達したか攻撃・スキャンが来たか
いつ来たか時刻、頻度、集中度
どこから来たか送信元IP、ASN、国・地域推定
どこを狙ったか宛先ポート、Host、URI
何を送ってきたかメソッド、パス、クエリ、ヘッダー
どのようなツールかUser-Agent、リクエスト間隔
防御機構がどう扱ったかWAF判定、IDS判定、ステータスコード

非対話型の場合、主な目的は「観測」であり、攻撃者の後続行動を引き出すことではないのだ。

したがって、議論の中心は次になるのだ。

  • 接続情報だけで足りるか
  • URIやクエリまで見る必要があるか
  • POST本文まで見る必要があるか
  • ヘッダー全体を見る必要があるか
  • 認証情報らしき入力をどこまで扱うか

3.2 対話型ハニーポット​

対話型ハニーポットは、攻撃者やBotに応答し、その後の行動を観測するのだ。

SSH、RDP、Telnet、Web管理画面、疑似ログイン画面、疑似シェル、疑似APIなどが考えられるのだ。

典型的には、以下のような情報が議論対象になるのだ。

観測対象内容
侵入試行ログイン試行、認証突破の試み
操作内容コマンド、クリック、API操作
探索行動ディレクトリ一覧、設定ファイル探索
権限昇格行動sudo、権限確認、脆弱性探索
永続化行動cron、サービス登録、スタートアップ設定
外部通信ダウンロードURL、C2接続先、DNS問い合わせ
ファイル操作作成、取得、削除、アップロード
横展開行動内部IP探索、認証情報探索
痕跡消去ログ削除、履歴削除
自動化度Botか人手か、操作間隔、入力の揺れ

対話型の場合、主な目的は「到達した攻撃の観測」だけでなく、「侵入後に何をしようとするか」の観測に広がるのだ。

そのため、議論の中心は次になるのだ。

  • 操作ログをどこまで取るか
  • コマンド全文を取るか
  • ファイル取得を許すか
  • 外部通信を許すか
  • 攻撃者にどこまで環境を見せるか
  • 攻撃者との対話を深めるほど、どのようなリスクが増えるか

3.3 非対話型と対話型の比較​

観点非対話型対話型
主な目的到達・スキャン・攻撃試行の観測侵入後行動・操作内容の観測
取得しやすい情報IP、時刻、URI、User-Agentコマンド、操作、外部通信、ファイル行動
情報量比較的少ない多い
攻撃者の行動誘発小さい大きい
分析の深さ傾向分析中心TTP分析まで可能
リスク比較的低い高くなりやすい
議論すべき点どこまでリクエストを記録するかどこまで操作させ、記録するか
収集範囲の決め方目的別に最小化しやすい目的とリスクのバランスが難しい

4. 目的と収集範囲を対応付ける​

次の表は収集項目を選ぶための設計案なのだ。必要性を説明できない値を既定で保存せず、分類・集計で目的を満たせるかから決めるのだ。項目ごとの保存上の注意は後半で確認するのだ。

目的必要な情報の例追加リスクと採否条件
スキャン傾向時刻、ポート、プロトコル、送信元の集計生IPが必要な期間を限定
公開面の探索URI分類、応答、頻度パス・クエリへの機微情報混入を確認
検知改善要求の分類とルール・応答の対応元Payloadは誤検知・見逃し分析に必要な範囲だけ
認証試行成否、回数、匿名相関入力ID・パスワードの保存は追加リスクとして別判断
ツール・Bot識別User-Agent、間隔、順序文字列や送信元だけで本人性を断定しない
キャンペーン比較時系列、パターン、送信元群同一主体という推論と観測の一致を分ける
脆弱性探索対象機能、パラメータ分類、応答到達と悪用成功を区別
侵入後行動コマンド、操作、通信の試行隔離、第三者への外向き通信禁止、停止条件が必要
配布経路URL、名前、ハッシュURLを自動取得せず、取得・検体保管は別環境と手順
インテリジェンス共有根拠のある指標と期間、確信度検証通信と自然到達を分離し、公開項目を選別
自組織の防御検証期待結果と実際の検知・阻止検証対象の許可、停止と復旧を先に定義
教育・研究目的に対応する最小の事例合成データで代替できるかを先に検討

企業としての目的、権限、停止判断は企業向けハニーポットの設計と運用を参照するのだ。

5. 目的別・収集対象マトリクス​

以下は、目的ごとに、各情報が議論対象になり得るかを整理したものだ。

記号の意味は次の通り。

記号意味
◎目的達成上、中心的な情報になりやすい
○有用な場合が多い
△目的や粒度によって議論が必要
-その目的では必要性が低い
情報項目スキャン傾向攻撃傾向検知改善認証攻撃Bot識別キャンペーン侵入後行動TI作成
時刻◎◎◎◎◎◎◎◎
送信元IP◎◎◎◎○◎○◎
ASN○○△○△◎△○
宛先ポート◎○○○△○△△
Host△○○△△○△△
HTTPメソッド○◎◎△○○-△
URI○◎◎△◎◎-○
クエリ文字列△○○-△○-△
POSTパラメータ名-○○○△△-△
POST本文-△○△△△-△
User-Agent○○○○◎◎-○
ヘッダー詳細△△△△○△-△
WAF判定-○◎△△△-△
IDS判定-○◎△△△-△
request_id△○◎○△△△△
入力ID--△◎△△--
入力パスワード--△◎△△--
コマンド-----△◎○
ファイル名-△△-△○○○
ファイル本文-△△--△△△
外部URL-△△-△○◎◎
ファイルハッシュ-△△--○○◎

6. 収集対象にする・しないを議論するための観点​

各情報項目について、収集対象に含めるかどうかは、次の観点で議論すると整理しやすいのだ。

観点問い
目的適合性その情報は、今回のハニーポット目的に直接必要か
代替可能性より粗い情報、分類、件数で代替できないか
一意性その情報がないと分析できないのか
機微性個人情報、認証情報、第三者情報を含む可能性はあるか2
保有リスク漏えい時、誤利用時の影響はどの程度か
運用負荷閲覧権限、保存期間、削除、監査の負担はどの程度か
第三者説明性外部に対して、収集理由を説明できるか
共有可能性収集した情報を防御改善や情報共有に使えるか
過剰性目的に比べて取り過ぎになっていないか
継続性長期運用しても管理できるか

7. 情報項目別の論点整理​

7.1 送信元IP​

観点論点
有用性攻撃元傾向、頻度、ブロック候補、相関分析に有用
必要になる目的スキャン傾向、攻撃傾向、検知改善、キャンペーン観測、TI作成
議論点個別IPで保持するか、ASNや集計値で足りるか
追加論点NAT、VPN、クラウド、ボットネット経由の場合、攻撃者本人を示すとは限らない

7.2 URI・パス​

観点論点
有用性どの製品、機能、脆弱性が狙われているか把握できる
必要になる目的攻撃傾向、脆弱性探索、検知改善、キャンペーン観測
議論点パスだけで足りるか、クエリまで必要か
追加論点URL内に個人情報やトークンが含まれるケースをどう扱うか

7.3 クエリ文字列​

観点論点
有用性SQLi、XSS、RCE、パストラバーサル等の判定に有用
必要になる目的攻撃分類、検知改善、脆弱性探索
議論点攻撃分類に必要な範囲はどこまでか
追加論点クエリ内に認証情報、メールアドレス、トークンが含まれる可能性

7.4 POST本文​

観点論点
有用性ログイン試行、RCE、API攻撃、ファイルアップロード攻撃の分析に有用
必要になる目的検知改善、認証攻撃、脆弱性探索
議論点本文全体が必要か、パラメータ名や分類で足りるか
追加論点個人情報、認証情報、トークン、マルウェアが含まれる可能性

7.5 User-Agent​

観点論点
有用性Bot、スキャナー、攻撃ツールの識別に有用
必要になる目的スキャン傾向、Bot識別、キャンペーン観測
議論点偽装されやすい情報をどこまで信用するか
追加論点他の挙動情報と組み合わせないと判断を誤る可能性

7.6 ヘッダー詳細​

観点論点
有用性ツール識別、攻撃分類、特殊な攻撃の把握に有用
必要になる目的Bot識別、検知改善、脆弱性探索
議論点全ヘッダーが必要か、一部ヘッダーで足りるか
追加論点Cookie、Authorization、トークン類が含まれる可能性

7.7 入力ID​

観点論点
有用性よく狙われるID、管理者ID、サービス名IDの傾向把握に有用
必要になる目的認証攻撃観測
議論点IDそのものが必要か、形式や頻度で足りるか
追加論点実在する第三者のメールアドレスやアカウント名である可能性

7.8 入力パスワード​

観点論点
有用性辞書攻撃、既知パスワード傾向、クレデンシャルスタッフィング推定に有用
必要になる目的認証攻撃観測
議論点パスワードそのものが必要か、長さ・文字種・頻度で足りるか
追加論点第三者の漏えい認証情報である可能性が高い

7.9 コマンド​

観点論点
有用性侵入後行動、TTP、ツール取得、永続化、権限昇格の把握に有用
必要になる目的侵入後行動観測、教育・研究、TI作成
議論点コマンド全文を記録する必要があるか
追加論点攻撃者に操作させる範囲が広がるほど管理論点が増える

7.10 外部URL・ドメイン​

観点論点
有用性C2、マルウェア取得先、攻撃インフラ把握に有用
必要になる目的侵入後行動、マルウェア取得経路、TI作成
議論点URL全体が必要か、ドメインだけで足りるか
追加論点自動アクセスや取得を行う場合、別のリスクが発生する

7.11 ファイル本文・マルウェア検体​

観点論点
有用性マルウェア解析、ハッシュ生成、検知ルール作成に有用
必要になる目的マルウェア取得経路、TI作成、研究
議論点本文まで必要か、ファイル名・サイズ・ハッシュで足りるか
追加論点保管、誤実行、外部共有、解析環境、委託管理が問題になる

8. 対話型で追加される論点​

対話型ハニーポットでは、単に情報を受け取るだけでなく、攻撃者やBotの行動を引き出すことになるのだ。

そのため、非対話型にはない論点が追加されるのだ。

論点内容
どこまで応答するかログイン成功風に見せるか、エラーで止めるか
どこまで操作させるかコマンド入力、ファイル一覧、疑似シェルを許すか
どこまで外部通信を許すかダウンロード、DNS、HTTP接続を許すか
どこまで現実らしく見せるか実在サービスに近づけるほど入力情報が増える
どこまで行動を記録するか操作全文、出力、時系列を記録するか
攻撃者を誘引していないか通常の観測を超えた誘導にならないか
他者への影響はないかハニーポット経由で外部攻撃が発生しないか
教育・研究目的か研究目的なら詳細情報の必要性が高まる

9. 議論用チェックリスト​

ハニーポットの収集範囲を議論する際は、次の順番で確認するとよいのだ。

9.1 目的確認​

  • このハニーポットの主目的は何か
  • 副目的はあるか
  • 脅威インテリジェンス作成まで行うのか
  • 認証攻撃を観測対象に含めるのか
  • 侵入後行動まで観測するのか
  • 教育・研究利用を想定するのか

9.2 対話性確認​

  • 非対話型か
  • 低対話型か
  • 高対話型か
  • 攻撃者にログイン成功風の応答を返すのか
  • コマンド入力を許すのか
  • ファイル取得や外部通信を扱うのか

9.3 情報項目確認​

  • 時刻は必要か
  • IPは必要か
  • URIは必要か
  • クエリは必要か
  • POST本文は必要か
  • ヘッダー全体は必要か
  • User-Agentは必要か
  • 認証入力値は必要か
  • コマンドは必要か
  • 外部URLは必要か
  • ファイル本文は必要か

9.4 必要性確認​

  • その情報がないと目的を達成できないか
  • 目的に対して情報が細かすぎないか
  • 集計値や分類値で足りないか
  • 別ログで代替できないか
  • 取得後に誰が見るのか
  • 何に使うのか
  • いつ削除するのか

9.5 第三者説明性確認​

  • 収集理由を第三者に説明できるか
  • 防御改善との関係を説明できるか
  • 認証情報や個人情報を扱う場合、その必要性を説明できるか
  • 外部共有する場合、共有範囲を説明できるか
  • 対話型の場合、攻撃者に何をさせるのか説明できるか

10. 論点整理表​

論点選択肢A選択肢B選択肢C主な検討事項
目的スキャン観測攻撃分類侵入後行動観測目的により収集範囲が大きく変わる
対話性非対話型低対話型高対話型対話性が高いほど情報量と論点が増える
URIパスのみクエリ含む本文も含む攻撃分類に必要な粒度
認証情報収集しない特徴のみ入力値も対象認証攻撃観測の目的次第
コマンド対象外一部記録全操作記録侵入後行動を観測するか
ファイル対象外メタ情報のみ本文も対象マルウェア解析を目的に含めるか
外部通信対象外URLのみ通信挙動も観測他者への影響をどう考えるか
第三者共有しない集計のみIOC共有共有目的と共有先の整理が必要
教育利用しない加工例のみ実例利用実データを使う必要性の確認

11. 会議での進め方案​

議論は、いきなり「何を取るか」から始めない方がよいのだ。

次の順番で進めると、論点が整理されやすいのだ。

Step 1:目的を選ぶ​

まず、今回のハニーポットの主目的を選ぶのだ。

候補:

  • スキャン傾向把握
  • 攻撃傾向把握
  • 検知改善
  • 認証攻撃観測
  • Bot識別
  • 攻撃キャンペーン観測
  • 侵入後行動観測
  • マルウェア取得経路観測
  • 脅威インテリジェンス作成
  • 防御設計の妥当性確認
  • 教育・研究

Step 2:対話性を決める​

次に、ハニーポットの対話性を確認するのだ。

  • 非対話型
  • 低対話型
  • 高対話型

ここで、対話型にするほど収集対象の議論が広がることを確認するのだ。

Step 3:目的ごとに必要情報を確認する​

目的ごとに、必要情報を確認するのだ。

例:

  • スキャン傾向把握なら、IP、時刻、ポート、URIで足りるか
  • 認証攻撃観測なら、入力IDやパスワードの扱いを議論する必要があるか
  • 侵入後行動観測なら、コマンドや外部URLを扱う必要があるか

Step 4:収集対象にするか議論する​

各情報について、次を確認するのだ。

  • 目的達成に必要か
  • 代替できるか
  • 機微性はあるか
  • 第三者説明が可能か
  • 長期運用に耐えるか

Step 5:未決論点として残すものを明確にする​

この場で決めない論点は、未決論点として明示するのだ。

例:

  • 認証情報の扱い
  • POST本文の扱い
  • ファイル本文の扱い
  • 対話型の範囲
  • 外部通信の扱い
  • 第三者共有の範囲

12. 第三者向け説明に使える整理文​

本記事は、ハニーポットにおける情報収集範囲を決定するための議論材料であるのだ。

ハニーポットの収集範囲は、ハニーポットの目的によって変わるのだ。例えば、インターネット上のスキャン傾向を把握する目的であれば、時刻、送信元IP、宛先ポート、URI等が主な論点となるのだ。一方、認証攻撃を観測する目的であれば、ログイン試行、入力ID、入力パスワード、試行頻度、同一組み合わせの再出現などが論点となるのだ。

また、非対話型ハニーポットでは、到達した通信やリクエストの観測が中心となるのに対し、対話型ハニーポットでは、攻撃者またはBotの後続行動、操作内容、コマンド、外部通信、ファイル取得行動などが追加論点となるのだ。

したがって、収集対象を検討する際は、最初にハニーポットの目的を明確にし、その目的を達成するために必要な情報を洗い出したうえで、各情報を収集対象に含めるかどうかを個別に議論する必要があるのだ。

本記事では、特定の収集方針や結論は示さず、目的別に必要となり得る情報と、それぞれの情報を収集対象に含める際の論点を整理するのだ。

参考資料(出典)​

Footnotes​

  1. NIST, Guide to Intrusion Detection and Prevention Systems (SP 800-94)(2007年2月)。IDPSと関連する検知・防御の考え方を整理するための参考資料。https://csrc.nist.gov/pubs/sp/800/94/final ↩

  2. 個人情報保護委員会, 個人情報保護法ガイドライン等(Webページ)。ハニーポットログに個人情報や認証情報に類する情報が含まれる可能性を検討するための参考資料。https://www.ppc.go.jp/personalinfo/legal/ ↩